CVE-2026-43893
exiftool-vendored: 태그 이름의 개행 문자를 통한 인자 주입
- 게시됨
- 2026. 5. 11.
- 업데이트됨
- 2026. 5. 12.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 26.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N낮음 · 다음 30일
- 백분위수
- 40.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
exiftool-vendored는 ExifTool에 대한 크로스 플랫폼 Node.js 접근을 제공합니다. 35.19.0 이전 버전에서 exiftool-vendored는 ExifTool을 -stay_open True -@ - 모드로 시작하며, 이 모드에서는 인수가 한 줄에 하나씩 stdin에서 읽힙니다. 영향을 받는 버전에서는 여러 호출자가 제공한 문자열이 줄 구분자를 거부하지 않은 채 ExifTool 인수에 삽입되었습니다. 해당 문자열 중 하나에 포함된 개행 문자나 캐리지 리턴은 의도된 단일 인수를 여러 ExifTool 인수로 분할하여 인수 주입을 허용할 수 있습니다. 이 수정은 또한 안전하지 않은 제어 문자로 NUL 바이트를 거부합니다. 공격자가 제어하는 문자열을 영향을 받는 API에 전달하는 애플리케이션은 공격자가 ExifTool 프로세스가 접근할 수 있는 파일을 읽거나, 해당 프로세스가 접근할 수 있는 공격자가 선택한 파일 시스템 경로에 출력을 쓰도록 허용할 수 있습니다. 원격 코드 실행은 입증되지 않았습니다. 이 취약점은 35.19.0에서 수정되었습니다.
소스
1CVE-2026-43893에 대한 개념 증명 익스플로잇으로, 취약점을 시연하고 악용 세부 정보를 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.